Fark, şifreleme gücü değil
Dört protokol de modern, kırılmamış kriptografi kullanır. Ayrıştıkları yer hız, kod boyutu, kararsız ağlardaki davranış ve trafiğin dışarıdan ne kadar tanınabilir olduğu — şifrelemenin dayanıp dayanmadığı değil.
Rehberler
VPN protokolü, cihazınızla sunucunun şifreli tüneli nasıl kuracağını tanımlar. WireGuard en hızlı ve en yalın olanı; OpenVPN en olgun ve en esnek; IKEv2/IPsec mobilde ağ geçişlerini en iyi atlatan; TLS üzerinden Xray/VLESS ise tünel trafiğini sıradan HTTPS gibi gösterir. Her biri gücünün karşılığında bir şeyden vazgeçer.
Dört protokol de modern, kırılmamış kriptografi kullanır. Ayrıştıkları yer hız, kod boyutu, kararsız ağlardaki davranış ve trafiğin dışarıdan ne kadar tanınabilir olduğu — şifrelemenin dayanıp dayanmadığı değil.
WireGuard, çekirdekte çalışıp yalın bir el sıkışma kullandığı için aynı donanımda OpenVPN'i geçer. Yaş ise OpenVPN'e ham verim yerine yapılandırılabilirlik ve platform erişimi kazandırır.
WireGuard, OpenVPN ve IKEv2'nin her biri, bir ağın VPN tüneli olarak sınıflandırabileceği trafik üretir. Gerçek TLS içindeki Xray/VLESS ise sıradan bir HTTPS oturumundan ayırt edilememek üzere tasarlanmıştır.
Protokol, uygulamanızla sunucu arasındaki anlaşmadır: anahtarlar nasıl değiştirilir, paketler nasıl şifrelenip sarılır, kopan bağlantı nasıl sürdürülür. Aboneliğinizde genellikle birkaç tanesi bulunur; uygulama her bağlantı için birini seçer ve değiştirmek bir menü seçeneğidir, bir bağlılık değil.
Seçim kendini üç yerde gösterir. Verim ve pil tüketimi farklıdır, çünkü protokoller paket başına farklı miktarda işlemci harcar. Ağlar arasında geçerken ya da katı güvenlik duvarlarının arkasında otururken kararlılık farklıdır. Görünürlük de farklıdır: bazı tünelleri ağ ekipmanının VPN trafiği olarak sınıflandırması çocuk oyuncağıdır, bazıları sınıflandırmadan kaçınmak için yapılmıştır. Hiçbir protokol üçünü birden kazanmaz — menünün var olma nedeni budur.
2026'da varsayılan cevap WireGuard. Eski yığınların yüz binlerce satırına karşılık dört bin satır civarında çekirdek kodu, bir pazarlık matrisi yerine tek bir modern şifre takımı (ChaCha20-Poly1305) ve tek gidiş-dönüşte tamamlanan bir el sıkışma. Pratikte bu, sıradan donanımda hat hızına yakın verim, anında yeniden bağlanma ve telefonlarda mütevazı pil maliyeti demek.
Bedelini iki tasarım özelliğiyle öder. Birincisi, standart bir WireGuard sunucusu her eşe tünelin içinde sabit bir adres atar; sağlayıcının, kullanıcı başına kalıcı bir tanımlayıcı oluşmasın diye kendi katmanını eklemesi gerekir — iç adresleri döndürmek, bağlantı kesilince eş durumunu silmek; bunun yapılıp yapılmadığı protokolün değil, sağlayıcının özelliğidir. İkincisi, WireGuard tanınabilir bir el sıkışma deseniyle UDP üzerinde çalışır; VPN trafiğini tespit etmek isteyen ağ ekipmanı onu kolayca yakalar ve bilinmeyen UDP'yi düşüren ağlar onu tamamen kırar.
OpenVPN 2000'lerin başından beri üretimde ve bu yaş onun sermayesi: yirmi yıllık mercek altında olma hali, neredeyse her platformda ve yönlendiricide destek, hemen her ağ düzeni için yapılandırma seçenekleri. Hız için UDP, erişilebilirlik için TCP üzerinde çalışır; TCP 443'te en azından güvenlik duvarlarının nadiren kapattığı portu kullanır — gerçi TLS el sıkışması yine de bir tarayıcınınkinden farklıdır, yani sınıflandırma mümkün olmayı sürdürür.
Bedeli ağırlıktır. OpenVPN paketleri kullanıcı alanında işler, her pakette çekirdek sınırını aşar; aynı donanımdaki verimi tipik olarak WireGuard'ın bir kesridir ve yeniden bağlanma anlık değil, saniyelerle ölçülür. Kod tabanı ve OpenSSL bağımlılığı kat kat büyüktür, bu da daha geniş bir denetim yüzeyi demektir. Eski yönlendiricilerde, sertifika isteyen kurumsal kurulumlarda ve UDP'nin kullanılamadığı ağlarda doğru araç olmayı sürdürür.
IKEv2'yi ayıran özellik MOBIKE: kurulu bir tünelin ağ adresi değişse de yaşamasını sağlayan standart bir uzantı. Wi-Fi kapsamından çıkıp LTE'ye geçtiğinizde oturum yeni bir el sıkışma olmadan taşınır — diğer protokolleri aramanın ortasında kesen olay tam da budur. iOS ve Android'de yerel destek ve şifrelemenin işletim sisteminin IPsec yığınında yapılması pil maliyetini düşük tutar; mobil uygulamalarda yaygın bir varsayılan olmasının nedeni budur.
Zayıflıkları ortamsaldır. IKEv2, UDP 500 ve 4500 portlarına ihtiyaç duyar — kısıtlayıcı ağlar, otel Wi-Fi'ları, ofis güvenlik duvarları bunları sık sık kapatır — ve kendi TCP yedeği yoktur. Yapılandırması da WireGuard'ınki kadar şeffaf değildir: IPsec parametreleri pazarlıkla belirlenir ve kötü yapılandırılmış bir sunucu amaçlanandan zayıf ayarlarda karar kılabilir. Mobilde güçlü, düşmanca ağlarda kırılgan bir seçim.
VLESS, Xray projesinden hafif bir taşıma protokolüdür: asgari çerçeveleme, kendine ait yerleşik şifreleme yok, gerçek bir TLS oturumunun içinde çalışmak üzere tasarlanmış. Şifreleme katmanı standart TLS olduğu için — her web sitesinin kullandığı protokolün aynısı — 443 portundaki bir VLESS bağlantısı, sıradan bir sertifika el sıkışması ve ardından opak bir şifreli akış sunar; dışarıdan bakınca herhangi bir HTTPS oturumu tam olarak böyle görünür.
Bu, tanınabilir VPN protokollerini sınıflandırıp yavaşlatan ya da düşüren ağlarda önemlidir. WireGuard'ın el sıkışması veya OpenVPN'in TLS tuhaflıkları tüneli ele verirken, iyi yapılandırılmış bir Xray ucu sınıflandırıcıya istatistik dışında ayırt edici hiçbir desen bırakmaz. Bedelleri: sunucuda daha çok hareketli parça, çekirdek ağı yerine TLS işlemesiyle sınırlanan verim ve ana akım protokollere kıyasla küçük bir istemci ekosistemi. Aurora günlük hız için WireGuard, standart tünellerin güvenilmez olduğu ağlar için de kendi düğümlerinde Xray/VLESS çalıştırır.
WireGuard ile başlayın ve yalnızca somut bir şey bozulduğunda değiştirin. Pratik eşleme:
Kill switch, VPN tüneli koptuğu anda tüm internet trafiğini keser; uygulamalar sessizce normal bağlantınıza dönemez. O olmadan iki saniyelik bir kopuş bile gerçek IP adresinizi açık eder. Tünel ayaktayken bile DNS istekleri, tarayıcıdaki WebRTC ve IPv6 trafiği onu es geçip sızabilir. Her sızıntının basit bir testi ve çözümü var.
VPN tünelini yönlendiriciye koymak, ağdaki her cihazı tek seferde korur — uygulama kuramayan TV'ler, konsollar ve akıllı hoparlörler dahil. Bedelleri de gerçektir: verim, yönlendiricinin işlemcisiyle sınırlıdır, bütün ev tek bir ülkeden çıkar ve sorun bulmak zorlaşır. Bu rehber kurulumları ve nasıl karar vereceğinizi anlatıyor.
Yoldayken VPN, otel ve havalimanı Wi-Fi'ında trafiğinizi şifreler, hesaplarınızı tanıdık bir ülkeden bağlanıyormuş gibi tutar ve yurt dışında farklı davranan servislere ulaşır. Her derde deva değildir: yayın platformları sunucu adreslerini tespit eder ve yerel kurallar ülkeden ülkeye değişir. En önemli tek kural — her şeyi yola çıkmadan önce kurun ve test edin.